Lexikon · KI & Technik

Was ist Single Sign-on (SSO)?

Kurz erklärt

Single Sign-on (SSO) bedeutet, dass du dich einmal an einer zentralen Stelle anmeldest und danach Zugang zu vielen verschiedenen Programmen und Diensten hast, ohne für jeden ein eigenes Passwort einzugeben.

Auch genannt: SSO · Einmalanmeldung · zentrale Anmeldung

Ein Ausweis für viele Türen

Ohne SSO hat jedes Programm seine eigene Benutzerverwaltung: eigenes Konto, eigenes Passwort, eigene Regeln. In einem Unternehmen mit Mail, Ablage, Buchhaltung, Projekt-Tool, Videokonferenz und einem halben Dutzend weiterer Dienste kommen so schnell zehn oder mehr Zugänge pro Person zusammen. Die Folge sind schwache oder wiederverwendete Passwörter und Zettel am Bildschirm.

Mit SSO prüft eine zentrale Stelle – der Identitätsanbieter (Identity Provider, IdP) –, wer du bist. Die einzelnen Programme, die Dienstanbieter (Service Provider), vertrauen dieser Prüfung. Du meldest dich morgens einmal an, idealerweise mit Zwei-Faktor-Authentifizierung, und kommst danach überall hinein, wofür du freigeschaltet bist.

So läuft eine SSO-Anmeldung ab

Für dich als Nutzerin dauert das meist nur einen Augenblick, technisch passiert dabei Folgendes:

  1. Du rufst ein Programm auf, zum Beispiel das Projekt-Tool deiner Firma.
  2. Das Programm erkennt, dass du nicht angemeldet bist, und schickt dich zum Identitätsanbieter deines Unternehmens.
  3. Dort meldest du dich an – oder bist es von früher am Tag noch.
  4. Der Identitätsanbieter stellt eine digital signierte Bestätigung aus („Das ist Anna Hofer, Abteilung Marketing“) und schickt dich zurück.
  5. Das Programm prüft die Signatur und lässt dich hinein.

Für diese Bestätigungen gibt es Standards. In Unternehmen weit verbreitet ist SAML 2.0, ein XML-basiertes Verfahren aus den 2000er-Jahren. Neuer ist OpenID Connect, das auf OAuth aufbaut und auch hinter den Knöpfen „Mit Google anmelden“ oder „Mit Microsoft anmelden“ steckt. In klassischen Windows-Netzwerken übernimmt Kerberos eine ähnliche Rolle.

Vorteile für Unternehmen

Der größte Nutzen liegt in der Verwaltung. Kommt eine neue Kollegin, wird ein Konto angelegt, und sie erhält Zugang zu allen nötigen Diensten. Verlässt jemand das Unternehmen, wird ein einziges Konto gesperrt – und alle Zugänge sind auf einen Schlag zu. Ohne SSO bleibt dagegen leicht ein vergessenes Konto in irgendeinem Dienst aktiv.

Dazu kommt Sicherheit: Regeln wie Passwortlänge oder Zwei-Faktor-Pflicht gelten zentral für alle angebundenen Programme. Oft wird SSO mit einer automatischen Benutzerverwaltung kombiniert (Stichwort SCIM), sodass Konten in den Diensten selbst angelegt und gelöscht werden.

Die Kehrseite: ein Schlüssel für alles

Wer das zentrale Konto übernimmt, hat Zugriff auf alles, was daran hängt. Deshalb ist eine starke Absicherung des SSO-Kontos Pflicht, am besten mit phishing-resistenten Verfahren wie Passkeys oder Sicherheitsschlüsseln. Fällt der Identitätsanbieter aus, kommt außerdem niemand mehr in die angebundenen Programme – ein Notfallzugang sollte vorbereitet sein.

SSO ist zudem nicht dasselbe wie ein Passwort-Manager. Ein Passwort-Manager merkt sich viele verschiedene Passwörter für dich; bei SSO gibt es für die angebundenen Dienste gar keine eigenen Passwörter mehr. Bei vielen SaaS-Diensten ist SSO übrigens nur in den teureren Business-Tarifen enthalten.

Beispiel
Der erste Arbeitstag mit und ohne SSO

Ohne SSO: Die IT von Gruber & Partner legt für den neuen Mitarbeiter acht Konten in acht Diensten an und schickt acht Einladungsmails. Zwei landen im Spam, eines wird vergessen.

Mit SSO: Die IT legt ein Konto beim Identitätsanbieter an und ordnet es der Gruppe „Vertrieb“ zu. Der Mitarbeiter meldet sich einmal an, richtet seinen zweiten Faktor ein und hat sofort Zugriff auf alle Dienste, die der Vertrieb braucht.

Dieser Eintrag dient der allgemeinen Information und ersetzt keine individuelle Beratung.

Häufige Fragen
Was ist der Unterschied zwischen SSO und OAuth?

SSO beschreibt das Ziel: einmal anmelden, viele Dienste nutzen. OAuth ist ein Standard, der Zugriffe regelt; zusammen mit OpenID Connect ist er eine von mehreren technischen Grundlagen für SSO.

Ist „Mit Google anmelden“ Single Sign-on?

Ja, im weiteren Sinn. Google übernimmt als Identitätsanbieter die Anmeldung, der jeweilige Dienst vertraut darauf.

Ist SSO sicherer als einzelne Passwörter?

In der Regel ja, weil es weniger Passwörter gibt und Sicherheitsregeln zentral gelten. Das zentrale Konto muss dafür aber besonders gut geschützt sein.

Was ist ein Identity Provider?

Der Dienst, der zentral prüft, wer du bist, und anderen Programmen eine signierte Bestätigung ausstellt – im Unternehmen meist die zentrale Benutzerverwaltung.

Dein nächster Call
schreibt sich selbst mit.

7 Tage alles aus Pro gratis – ohne Kreditkarte.

Jetzt kostenlos testen